ASOS undersøger muligt hackerangreb efter falske push-beskeder
Tusindvis af kunder hos ASOS, en af Europas største onlineforhandlere af tøj, sko og modeartikler, modtog tirsdag en uautoriseret push-notifikation gennem virksomhedens app. Beskeden hævdede, at angribere havde kompromitteret en Snowflake-instans og truede med at lække data.
Det skriver mediet Malwarebytes om hændelsen, der også har ramt de brede nyhedsmedier.
Misbrug af notifikationsplatform
ASOS anvender blandt andet Simon AI og Braze til personalisering og udsendelse af kundekommunikation. Det faktum, at beskeden blev sendt gennem den officielle app, tyder i al fald på uautoriseret adgang til en kommunikationsplatform, men dokumenterer ikke, at angriberne har fået adgang til kundedata.
Snowflake er en cloudbaseret dataplatform, som virksomheder bruger til lagring og analyse af data.
Den gruppe, der påstår at stå bag hændelsen, kalder sig "Xuanye Group". Gruppen hævder, at betalingsoplysninger ikke er berørt, men dette er ikke bekræftet af uafhængige kilder.
ASOS har bekræftet, at en uautoriseret kundenotifikation blev udsendt, og oplyser, at virksomheden undersøger aktivitet i tredjepartsplatforme. Adgangen til de berørte systemer er blevet begrænset, mens eksterne specialister og relevante myndigheder bistår i efterforskningen.
Virksomheden oplyser, at grundlæggende personoplysninger som navn og kontaktoplysninger kan være blevet tilgået. Der er foreløbigt ingen tegn på, at betalingskortoplysninger eller adgangskoder er kompromitteret.
ASOS' webshop og app er fortsat i drift. Der er endnu ikke offentliggjort dokumentation for, hvilke data angriberne eventuelt har fået adgang til, eller om der er tale om et egentligt databrud.